随着 67,000 多名美国买家被曝光,Trezor 数据泄露呈螺旋式上升
核心要点
- 主要要点 Trezor 于 9 月 4 日向 Shipmonk 漏洞增加了 67,000 名美国客户。
- Trezor 发现还有 67,000 名美国客户存在违规行为 Trezor 表示,继上次披露后,9 月 2 日获悉 Shipmonk 泄露事件的规模比最初报道的还要大。
- 第三方数据故障使硬件钱包买家面

主要要点 Trezor 于 9 月 4 日向 Shipmonk 漏洞增加了 67,000 名美国客户。
Trezor 的泄露信息目前覆盖了大约 80,000 人,其中包括家庭地址。
Trezor 的目标是到 2026 年底在美国实现匿名投递。
新发现的记录涵盖了 2019 年 11 月至 2021 年 8 月期间下的美国订单,并扩大了已经影响多个国家的 13,689 名近期客户的事件。尽管 Trezor 的系统、设备、私钥和钱包备份并未受到损害,但目前该漏洞总共涉及约 80,000 人。
Trezor 发现还有 67,000 名美国客户存在违规行为
Trezor 表示,继上次披露后,9 月 2 日获悉 Shipmonk 泄露事件的规模比最初报道的还要大。旧记录包含客户姓名、电子邮件地址、电话号码、送货地址和订单号,为攻击者提供了可能使诈骗更具说服力的信息。
这一发现尤其令人不安,因为 Trezor 表示,它多次要求 Shipmonk 删除这些信息,并收到了该信息已被删除的书面确认。 Trezor 表示,这些保证与其合同、数据政策以及之前与履行提供商的沟通一致。
这也引发了人们对 Trezor 向履行合作伙伴宣传的 90 天数据保留政策的质疑。新发现的记录可以追溯到几年前,表明该政策并未针对受影响的 2019-2021 年美国客户执行。
泄露的地址使威胁不再局限于电子邮件网络钓鱼
暴露的信息不允许攻击者远程访问 Trezor 钱包。私钥和种子短语(用于控制加密钱包的秘密恢复词)不属于此次泄露的一部分。
但暴露的信息类型会产生不同的问题。 Trezor 警告说,泄露的电话号码和家庭地址可能会让受影响的客户面临人身风险,而真实的订单号和联系方式可以帮助诈骗者更令人信服地冒充该公司。
此次泄露源自 Trezor 外部。攻击者利用了 Shipmonk 使用的分析平台 Metabase 中先前未知的 SQL 注入漏洞。 Metabase 于 8 月 6 日左右通知了 Shipmonk,修补了漏洞并使会话失效,而 Shipmonk 后来解释说它保护了其系统。
第三方数据故障使硬件钱包买家面临风险
该事件是继其他涉及 Trezor 客户的第三方曝光之后发生的。大约 106,856 名客户在 2022 年的一次事件中受到影响,而 2024 年受损的支持门户暴露了多达 66,000 个姓名和电子邮件地址。在每种情况下,硬件钱包本身都没有受到远程损害。
这种区别对于客户决定如何回应很重要。 Trezor 警告说,该公司没有人会要求钱包备份,这意味着客户永远不应该将助记词输入网站或将其交给声称提供支持的人。
Shipmonk 的未来悬而未决,Trezor 推动匿名交付
Trezor 现在正在推广一种匿名交付系统,旨在减少硬件钱包购买过程中保留的客户信息量。该系统包括储物柜取件、中性包装、通用发件人和交货后自动删除运输标识符,计划于 9 月在欧洲推出,并计划于 2026 年底在美国推出。
目前,Trezor 尚未宣布放弃 Shipmonk 的计划。该公司此前表示,将在获得事件的完整情况后确定合作伙伴的未来,但即使已知受影响的客户数量接近 80,000 名,该决定仍悬而未决。该问题是在 2026 年发生的多起与 Safepal 和 Coldcard 钱包相关的可怕硬件钱包事件之后发生的。
